Zobrazujú sa príspevky s označením thecatch2024. Zobraziť všetky príspevky
Zobrazujú sa príspevky s označením thecatch2024. Zobraziť všetky príspevky

19. 12. 2024

CTF - The Catch 2024 - Záver

 Súťaž v riešení úloh počítačovej bezpečnosti s názvom The Catch od organizácie CESNET sa konala 7 až 28 októbra 2024. Išlo už o 8my ročník. Teraz na tému 20 výročia CESNET-CERTS, teda priamo úlohy súvisiace s prácou vo virtuálnom bezpečnostnom tíme TCC-CSIRT.

 Úlohám som venoval menej času ako minulý rok a vypracoval som v termíne len 11 z 20  úloh, spolu za 15 bodov, ale..

 V jednej z nevyriešených úloh som sa napr dozvedel pri hraní javascript piškvoriek, že film WarGames inšpiroval mnohých do kariéry IT bezpečnosti a sledoval ho aj vtedajší prezident. Útočil som neúspešne na Tomcat, spravil skript ktorý skúša podadresáre na webe z viacerých slovníkov po sebe, vylepšil podstatne svoje vedomosti o IPv6 a prechádzal sa virtuálne po uliciach v okolí budovy, či mám správne GPS súradnice. Zo servera s veľmi okliešteným shellom som dostal pomocou netcatu cennú zbierku obrázkov mačiek.


 Po ukončení súťaže na body prišiel čas pre súpisy (write-ups) a tu som získal cenu, mal som šťastie na pekne spravené tričko.

 Vďaka čítaniu ďalších súpisov po ukončení write-up súťaže, som prišiel na pár svojich zaseknutí a spolu tak už nesúťažne vypracoval 15 z 20 úloh, za 27 bodov.

Ďakujem, CESNET.

14. 12. 2024

CTF - The Catch 2024 - Johnsons Backup

 Admin Johnson začal testovať zálohovacie procedúry na serveri johnson-backup.cypherfix.tcc. Pre iné zaujímavé úlohy ale nechal proces nedokončený. Mám zistiť, či je v súčasnom stave úspešne napadnuteľný.

Pomôcka - admin Johnson neudržuje dobrú hygienu hesiel

Pozriem najskôr otvorené porty:

$ nmap johnson-backup.cypherfix.tcc
Starting Nmap 7.94SVN ( https://nmap.org ) at 2024-12-13 23:36 CET
Nmap scan report for johnson-backup.cypherfix.tcc (10.99.24.30)
PORT    STATE SERVICE
80/tcp  open  http
199/tcp open  smux

Na porte 80 je default stránka Apache, na porte 199 beží bežne SNMP a k tejto službe som našiel postup na napadnutie cez Metasploit.

7. 12. 2024

CTF - The Catch 2024 - Lore 1: Travel

 Poznáte ten pocit, keď ešte aj po náročnej šichte v práci snívate o tom, ako riešite zapeklité pracovné problémy. Pomôžme kolegovi v náročnom svete, kde je problém rozlíšiť realitu od sna.

V prvej kapitole, nazvanej cestovanie, máme ako aj v ostatných krátku báseň a jeden link.

1 Travel (cestovanie)

In the gentle sway,  (v jemnom kolísaní)
Seeking calm within the storm,  (hľadá pokoj v búrke)
A path unfolds clear.  (cesta sa otvára jasná)

Footsteps brave the tide,  (kroky vzdorujú prílivu)
Guided by a steadfast light,  (vedená stálym svetlom)
Through trials we stride.  (cez skúšky kráčame)

Vstupný bod do "LORE" sveta je  http://intro.lore.tcc

3. 12. 2024

CTF - The Catch 2024 - Johny's notes

 Admin Johny si skúša nový poznámkový blok (online aplikáciu) pre zapisovanie poznámok. Myslí si, že dobre zabezpečil tak, že ju môže používať len on. Úloha je skontrolovať bezpečnostné prešľapy.

Admin Johny používa stanicu: johny-station.cypherfix.tcc
Poznámková aplikácia beží na:  notes.cyphrefix.tcc
Pomôcka: /usr/sbin/nologin je dobrý sluha, ale zlý pán

Klasicky sa pozriem najskôr, aké porty máme otvorené:

$ nmap -v -A notes.cypherfix.tcc
80
8080
8081

Web na 80tke presmerováva na 8080, na porte 8080 ani 8081 nič nevráti a cykluje.

Johny-station má otvorené porty 80 a 22. Keďže nemám žiadne ssh heslo (bude ho treba neskôr?), pozriem web na 80tke a tu máme default stránku Apache v.2.4.62, čo je aktuálna verzia (žiadne známe zraniteľnosti).

26. 11. 2024

CTF - The Catch 2024 - Incident repoting

 Systém pre automatický záznam incidentov zachytil približne hodinu sieťovej prevádzky pochádzajúcej z IP rozsahu AI-CSIRT. Mám analyzovať, či sú tu nejaké incidenty a zahlásiť ich cez AI-CSIRT webové rozhranie na http://incident-report.csirt.ai.tcc/

tip: IP rozsahy pre AI-CSIRT sú 10.99.224.0/24 a 2001:db8:7cc::a1:0/112.


Po stiahnutí a rozbalení záznamu dostanem 326MB veľký PCAP súbor, čo vie dať časovo pri spracovaní zabrať.

Snažím sa robiť všetko cez vzdialené ssh prihlásenie, preto miesto klasického GUI Wireshark použijem command line utilitu Tshark. 

Šlo by tiež použiť Snort, avšak pri poslednej verzii som mal problém s tým, že veľa pravidiel na internete funguje iba na staršej verzii a mám problém ako nastaviť premennú pre domácu sieť v prípade analýzy pcap súboru.

8. 11. 2024

CTF - The Catch 2024 - DNS madness

 Pri správe infraštruktúry musí oddelenie Operations udržiavať veľké množstvo DNS záznamov vo veľa zónach. DNS správca zošalel z obrovského množstva záznamov, sediac pred monitorom nakláňajúc sa sem a tam hovoril opakovane, o jeho doméne infra.tcc ako o nejakom milášikovi z pána prsteňov.

Mám za úlohu preskúmať zóny, záznamy a ich počty, aby sme nabudúce prijali odolnejšieho správcu. Ako pomôcku máme, že než sa zbláznil vravel o sekundárnych serveroch a AXFR/IXFR distribúcií zón.

CTF - The Catch 2024 - Admin Johnson

 Admin Johnson začal testovať zálohovacie procedúry na serveri johnson-backup.cypherfix.tcc. Nechal ale proces rozpracovaný z dôvodu iných zaujímavých úloh. Mám zistiť, či je v súčasnom stave napadnuteľný.

Ako pomôcku dostávam, že admin Johnson nie je dobrý v dodržiavaní hygieny hesiel.

7. 11. 2024

CTF - The Catch 2024 - Long secure password

Prejdem zo sekcie úloh "Miscellaneous" na sekciu "Security concerns".
Nový kolega prišiel s moderným spôsobom, ako vytvoriť zapamätateľné heslá. Rád by ho implementoval ako nový štandard v TCC. Každý používateľ v TCC-CSIRT dostane kartičku so znakmi v mriežke a vyberie si svoje heslo na základe počiatočného políčka, smeru a počtu znakov.

Pre skeptikov zverejnil svoju kartičku a vyzval kolegov na prihlásenie na jeho vlastný SSH server (password-card-rules.cypherfix.tcc) pod jeho loginom "futurethinker".
Mám úlohu overiť slabiny tejto metódy.

Ako pomôcku dostávam, že kolegovo obľúbené číslo je 18 a teda počet znakov hesla bude pravdepodobne tento.

6. 11. 2024

CTF - The Catch 2024 - Old service

 V tiketovacom systéme sa šíria klebety, že niekde na sieti beží stará neudržiavaná služba. Táto môže byť bezpečnostným rizikom, aj keď sa volá 3S - "Super Secure Service". Starší zamestnanci vspomínajú, že mala doménové meno supersecureservice.cypherfix.tcc. Táto neexistuje na aktuálnom DNS serveri, ale nejaká informácia môže byť na starom ns6-old.tcc, ktorý sa bude čoskoro rušiť. Ďalšia úloha za 2 body.

Preskúmaj službu a zisti čo najviac.

5. 11. 2024

CTF - The Catch 2024 - Leonidas

Náš IDS (intrusion detection system) zaznamenal podozrivú komunikáciu medzi zariadením srv-test23.cypherfix.tcc (10.99.24.23, 2001:db8:7cc::24:23) v našom obvode a C2 botnetom Leonidas300. Používateľ a správca zariadenia v jednom nemá poňatia ako je to možné a odmieta vypnúť dôležité testovacie zariadenie (ako VIP si zjavne môže dovoliť komplikovať vyšetrovanie). Ale je ochotný dodať ssh kľúč a testovacieho používateľa pre preskúmanie zariadenia.

Mojou úlohou je analýza incidentu, hlavne čo spôsobuje občasnú detekciu komunikácie s botnetom. Úloha je za 2 body.

IDS je dostupný na http://ids.cypherfix.tcc

4. 11. 2024

CTF - The Catch 2024 - Who is who?

 Prvá úloha v The Catch po prijatí za analytika, ktorú som si vybral. V CSIRT zistili, že analytici si niesú uplne istí v základných pojmoch, skratky sa im pletú. Preto je tu úloha zodpovedať správne na 10 kvízových otázok. Je potrebné vybrať správnu zo 4 možností. Úloha je za 1 bod.

Moje odpovede som napísal malým číslom vpravo, väčšina by mala byť správna.

CTF - The Catch 2024 - Intro

 Prvý októbrový pondelok začal ôsmy ročník The Catch. Počas 3 týždňov bolo možné hravou formou CTF súťažne riešiť úlohy súvisiace s IT bezpečnosťou. Pre zapojenie sa stačilo, po spustení súťaže, zaregistrovať na stránke www.thecatch.cz - zadať login, heslo a mail.

Na webe je bodkovaná deliaca čiara, má bodky v dvoch polohách - vyššie a nižšie. Informácia uložená v dvoch úrovniach, bez zjavných oddeľovačov, je zvyčajne kódovaná binárne. Prepísal som teda bodky do 0 a 1 a preložil cez CyberChef ako 7-bitový ascii reťazec: 20 years of CESNET-CERTS

To bude téma tohto ročníka.

* CESNET-CERTS - je názov CSIRT tímu združenia CESNET od r.2004


0. Introduction (0 bodov)

Vítajú ma, ako sľubného kandidáta, do nového bezpečnostného tímu TCC-CSIRT (The Catch by Cesnet - Computer Security Incident Response Team). Očakáva ma kariéra plná krvi, potu a sĺz, teda vlastne veľkých skúseností, príležitostí a pocitu dobre vykonanej práce. Ak mám záujem, stačí prepísať vlajku :
FLAG{BTb5-QfYb-JzAh-Zte0}

Po zadaní vlajky sa mi odomkla sekcia CSIRT - Training center.